Das Least-Privilege-Prinzip (Prinzip der geringsten Rechte) besagt, dass jeder Nutzer, jedes Programm und jedes System nur die minimal nötigen Zugriffsrechte erhält – und nur so lange wie nötig.
Wie das Prinzip umgesetzt wird
Jerome Saltzer und Michael Schroeder formulierten die Idee 1975; sie ist bis heute ein Grundprinzip sicheren Designs. In der Praxis bedeutet das:
- Mitarbeitende arbeiten mit Standardkonten und nutzen getrennte Admin-Konten nur für Verwaltungsaufgaben;
- Zugriff auf Systeme und Daten wird rollenbasiert vergeben und regelmäßig überprüft;
- Dienstkonten, API-Schlüssel und Cloud-Rollen erhalten nur die Berechtigungen, die sie tatsächlich nutzen;
- privilegierter Zugriff wird „just in time“ für eine konkrete Aufgabe gewährt und läuft automatisch ab;
- Anwendungen laufen ohne Root- oder Administratorrechte und mit eingeschränktem Datei- und Netzwerkzugriff.
Privileged-Access-Management-(PAM-)Werkzeuge, Cloud-IAM-Richtlinien und rollenbasierte Zugriffskontrolle helfen, das in großem Maßstab durchzusetzen.
Warum das wichtig ist
Least Privilege verhindert nicht, dass Angreifer eindringen, begrenzt aber, was sie danach tun können. Ein kompromittiertes Konto ohne Admin-Rechte kann Sicherheitswerkzeuge nicht einfach abschalten, Zugangsdaten auslesen oder Ransomware domänenweit verteilen. Das bremst laterale Bewegung, macht eine (erkennbare) Rechteausweitung nötig und mindert den Schaden durch böswillige oder nachlässige Insider. Überprivilegierte Cloud-Identitäten und Dienstkonten gehören zu den häufigsten Ursachen großer Datenlecks.
Least Privilege ist ein Eckpfeiler des Zero-Trust-Modells, das Zugriff pro Anfrage gewährt, statt standardmäßig zu vertrauen.
Best Practices
- Lokale Admin-Rechte von Alltagskonten entfernen.
- Regelmäßige Rechte-Reviews durchführen und ungenutzte Konten und Berechtigungen löschen.
- Separate, geschützte Konten für Domänen- und Cloud-Administration verwenden.
- Neue Rollen mit minimalen Rechten starten und nur begründete Anforderungen ergänzen.